- Pentest to legalne hakowanie — specjalista próbuje włamać się do Twoich systemów za Twoją zgodą
- 93% systemów okazuje się podatnych podczas pierwszego pentesту — niezależnie od branży
- Dostępnych jest 6 rodzajów testów penetracyjnych — dobór zależy od celu i budżetu
- Pentest zewnętrzny w DSX.PL kosztuje od 3000 zł — wynik: raport z podatnościami i planem naprawy
- NIS2, ISO 27001 i większość umów z dużymi klientami wymagają regularnych pentestów
Wyobraź sobie, że zatrudniasz kogoś, żeby sprawdził, czy Twój sejf można otworzyć bez klucza — zanim zrobi to złodziej. Dokładnie tak działa test penetracyjny. Certyfikowany specjalista próbuje przebić się przez zabezpieczenia Twojej firmy, używając tych samych technik, co prawdziwi atakujący. Różnica: działa w granicach umowy i po wszystkim dostarcza Ci szczegółowy raport z planem naprawy.
Pentest to nie luksus dla korporacji. To narzędzie, które powinno znaleźć się w kalendarzu każdej firmy — i coraz częściej staje się wymaganiem prawnym lub kontraktowym. W tym artykule wyjaśniamy wszystko, co musisz wiedzieć: od definicji, przez rodzaje i metodologię, aż po koszty i harmonogram.
Co to jest test penetracyjny?
Test penetracyjny (pentest, penetration test) to autoryzowana, symulowana próba włamania do systemów, sieci lub aplikacji firmy, przeprowadzana przez certyfikowanego specjalistę ds. bezpieczeństwa (etycznego hakera). Celem nie jest wyrządzenie szkody, lecz identyfikacja podatności, które mógłby wykorzystać rzeczywisty atakujący.
Kluczowe słowo to autoryzowana. Pentest bez pisemnej zgody właściciela systemów jest przestępstwem komputerowym na mocy art. 267–268 Kodeksu karnego. Profesjonalna firma pentestingowa zawsze zaczyna od podpisania umowy określającej zakres testów, metodologię, ograniczenia i klauzulę poufności (NDA).
Czym pentest różni się od skanowania podatności?
Skanowanie podatności (vulnerability scan) to zautomatyzowane narzędzie, które wykrywa znane luki bezpieczeństwa na podstawie bazy sygnatur. To szybkie i tanie, ale powierzchowne. Pentest idzie dalej: tester aktywnie eksploituje wykryte podatności, łączy je w łańcuchy ataków (attack chains) i sprawdza, jak daleko może zajść. Skanowanie mówi "to okno jest lekko otwarte". Pentest sprawdza, czy da się przez nie wejść, wejść, i co można stamtąd ukraść.
Rodzaje testów penetracyjnych
Nie każdy pentest wygląda tak samo. Metodologia, zakres wiedzy testera i cele testu definiują kilka wyraźnych typów. Poniższa tabela porównuje najważniejsze z nich.
| Typ testu | Wiedza testera o systemie | Cel | Dla kogo | Koszt względny |
|---|---|---|---|---|
| Black Box | Brak — tester zaczyna jak obcy atakujący | Symulacja zewnętrznego atakującego bez wiedzy o infrastrukturze | Sprawdzenie zewnętrznej ekspozycji | Niski |
| White Box | Pełna — kody źródłowe, diagramy, poświadczenia | Dogłębna analiza — wykrycie maksymalnej liczby podatności | Audyt wewnętrzny, zgodność z normami | Wysoki |
| Grey Box | Częściowa — np. konto użytkownika, schemat sieci | Symulacja zalogowanego użytkownika lub kontrahenta | MŚP — najlepszy stosunek jakości do ceny | Średni |
| Red Team | Brak — wielotygodniowa operacja ofensywna | Test całościowej gotowości obronnej firmy (ludzie, procesy, technologia) | Duże firmy, infrastruktura krytyczna | Bardzo wysoki |
| Social Engineering | Brak / minimalna | Test odporności pracowników na phishing, vishing, pretexting | Firmy po incydentach phishingowych lub z wymogiem NIS2 | Średni |
| Physical Pentest | Minimalna | Test fizycznych zabezpieczeń: recepcja, serwerownia, tailgating | Firmy z wymogami fizycznego bezpieczeństwa (finanse, medycyna) | Średni |
Dla zdecydowanej większości polskich MŚP najbardziej opłacalnym wyborem jest Grey Box dla sieci wewnętrznej i Black Box dla infrastruktury zewnętrznej. Razem dają kompletny obraz ekspozycji przy rozsądnym koszcie.
Zakres typowego pentesту dla MŚP
Czym konkretnie zajmuje się tester podczas pentesту dla firmy z sektora MŚP? Poniżej opisujemy trzy główne obszary, które wchodzą w zakres kompleksowego testu.
Zakres zewnętrzny (External Pentest)
Tester atakuje z perspektywy internetu, bez fizycznego dostępu do sieci firmy. Zakres obejmuje: zewnętrzne adresy IP, domeny i subdomeny, usługi eksponowane w internecie (poczta, VPN, webmail, zdalny dostęp RDP/RDS, panel administracyjny), konfigurację DNS (DMARC, SPF, DKIM), certyfikaty SSL/TLS i szyfrowanie. Cel: symulacja zewnętrznego atakującego i identyfikacja punktów wejścia do sieci firmowej.
Zakres wewnętrzny (Internal Pentest)
Tester symuluje atakującego, który już jest w sieci — np. po udanym phishingu lub skompromitowanym koncie pracownika. Zakres obejmuje: skanowanie sieci wewnętrznej, ataki na Active Directory (Kerberoasting, Pass-the-Hash, DCSync), privilege escalation na stacjach roboczych i serwerach, lateral movement, dostęp do udziałów sieciowych, baz danych i systemów ERP/CRM.
Aplikacja webowa (Web Application Pentest)
Jeśli firma prowadzi sklep internetowy, panel klienta, CRM w chmurze lub inną aplikację webową, warto zlecić dedykowany test. Zakres obejmuje top 10 podatności według OWASP (SQL injection, XSS, CSRF, IDOR, broken authentication i in.), konfigurację serwera, zarządzanie sesjami i kontrolę dostępu, bezpieczeństwo API (REST, GraphQL).
5 etapów pentesту
Profesjonalny pentest to ustrukturyzowany proces, nie przypadkowe klikanie. Metodologię definiują standardy takie jak PTES (Penetration Testing Execution Standard) i OWASP. Oto 5 standardowych etapów:
-
Reconnaissance (Rozpoznanie)Tester zbiera informacje o celu dostępnymi legalnie metodami (OSINT): publiczne rejestry WHOIS, subdomeny, wycieki danych, technologie używane przez firmę (Shodan, Censys, LinkedIn), adresy e-mail pracowników. Cel: jak największy zakres wiedzy przed aktywnym skanowaniem. Na tym etapie nie ma jeszcze żadnego aktywnego kontaktu z systemami firmy.
-
Scanning (Skanowanie)Aktywne skanowanie infrastruktury: discovery otwartych portów (nmap), identyfikacja usług i ich wersji, skanowanie podatności (Nessus, OpenVAS), enumeracja użytkowników i zasobów. Na tym etapie tester ma już pełną mapę ekspozycji celu — wie, co jest dostępne i jakie potencjalne podatności mogą być eksploitowane.
-
Exploitation (Eksploitacja)Próba aktywnego wykorzystania wykrytych podatności: exploity podatności znanych (CVE), ataki na uwierzytelnianie (brute force, password spray), SQL injection, XSS, buffer overflow, ataki na protokoły sieciowe. Tester dokumentuje każdą udaną eksploitację z dowodem (screenshot, plik dowodowy).
-
Post-exploitation (Po eksploitacji)Po uzyskaniu dostępu tester sprawdza, co atakujący mógłby zrobić dalej: eskalacja uprawnień (od użytkownika do administratora, od admina do kontrolera domeny), lateral movement (przejście na inne systemy w sieci), exfiltration (czy mógłby wynieść dane), persistence (czy mógłby zostawić backdoor). To etap, który pokazuje realny biznesowy wpływ ataku.
-
Reporting (Raportowanie)Ostatni etap — i dla klienta najważniejszy. Tester przygotowuje raport zawierający: executive summary (dla zarządu, bez technikaliów), szczegółowy opis każdej podatności z oceną CVSS 3.1 (Critical/High/Medium/Low/Info), dowody exploitacji (screenshoty, pliki), rekomendacje naprawcze z priorytetami i harmonogramem. Dobry raport to plan działania, nie tylko lista problemów.
Kiedy zlecić pentest? Lista sytuacji wymagających testu
Pentest nie jest jednorazowym projektem — to element cykliczny w strategii bezpieczeństwa. Jednak niektóre sytuacje szczególnie wymagają zlecenia testu penetracyjnego:
- Przed certyfikacją ISO 27001 lub wdrożeniem NIS2 — pentest jest wymagany lub silnie zalecany przez oba standardy. Bez niego trudno wykazać, że firma zidentyfikowała i zarządza ryzykiem technicznym.
- Po incydencie bezpieczeństwa — po ataku ransomware, wycieku danych lub nawet samym podejrzeniu włamania. Pentest pomoże ustalić wektor ataku i znaleźć inne potencjalne drogi wejścia.
- Przy uruchomieniu nowej infrastruktury — nowy serwer, aplikacja webowa, wdrożenie cloud, nowe biuro z infrastrukturą sieciową. Każda zmiana może wprowadzić nowe podatności.
- Regularnie — minimum raz na rok — co roku pojawiają się nowe podatności (0-day, nowe CVE), zmieniają się systemy, rotują pracownicy. Roczny pentest utrzymuje aktualny obraz bezpieczeństwa.
- Przed podpisaniem dużego kontraktu — wielu klientów korporacyjnych i zamawiający publiczni wymagają raportu z pentesту jako warunku zawarcia umowy. To coraz powszechniejszy standard.
- Po przejęciu lub fuzji firmy — nowa infrastruktura wchodzi w sieć firmy. Nikt nie wie, co kryją systemy przejętej spółki. Pentest jest elementem due diligence cybersecurity.
"Nie robimy pentestów, bo musimy — robimy je, bo chcemy wiedzieć prawdę o stanie naszego bezpieczeństwa. Raport z pentesту to najlepsza inwestycja w spokój zarządu i klientów." — Klient DSX.PL, firma usługowa, Szczecin
Koszty testów penetracyjnych — ile to kosztuje?
Koszt pentesту zależy od zakresu, złożoności infrastruktury i doświadczenia testera. Poniżej przedstawiamy orientacyjny cennik dla polskiego rynku w roku oraz ofertę DSX.PL.
| Rodzaj pentesту | Zakres | Czas trwania | Cena rynkowa (netto) |
|---|---|---|---|
| Pentest zewnętrzny | IP, domeny, usługi publiczne | 3–5 dni | 3 000–8 000 zł |
| Pentest sieci wewnętrznej | Sieć LAN, AD, serwery, stacje robocze | 5–10 dni | 5 000–15 000 zł |
| Aplikacja webowa | OWASP Top 10, API, logowanie | 3–7 dni | 3 000–8 000 zł |
| Pentest kompleksowy | Zewnętrzny + wewnętrzny + web app | 10–20 dni | 10 000–25 000 zł |
| Red Team | Pełna symulacja APT — wielotygodniowa operacja | 4–8 tygodni | 20 000–50 000 zł |
| Social Engineering | Phishing, vishing, fizyczny dostęp | 2–5 dni | 3 000–7 000 zł |
Ceny na polskim rynku są niższe niż na Zachodzie — zewnętrzny pentest w Niemczech czy Wielkiej Brytanii kosztuje 3–5× więcej. To szansa dla polskich firm, które mogą zlecić wysoki jakościowo test w rozsądnej cenie.
Oferta pentestów DSX.PL — Szczecin i region
- Skanowanie IP i domen
- Testy portów i usług
- Analiza SSL/TLS i DNS
- Eksploitacja podatności zewnętrznych
- Raport techniczny + executive summary
- Rekomendacje naprawcze z priorytetami
- Skanowanie sieci LAN
- Ataki na Active Directory
- Privilege escalation
- Lateral movement
- Testy serwerów i stacji roboczych
- Raport + rekomendacje + retest gratis
- Pełny zakres: zewnętrzny + wewnętrzny
- Aplikacja webowa (OWASP)
- Elementy social engineering
- Prezentacja wyników dla zarządu
- Wsparcie przy naprawie podatności
- Retest po naprawie wliczony
Sprawdź, jak bezpieczna jest Twoja firma
Darmowa konsultacja z naszym specjalistą — omówimy zakres, harmonogram i cenę pentesту dopasowanego do Twojej infrastruktury. Obsługujemy firmy ze Szczecina i całego regionu zachodniopomorskiego.
Podsumowanie
Test penetracyjny to najskuteczniejsza forma weryfikacji bezpieczeństwa — i jedyna, która realnie odzwierciedla to, co mógłby zrobić prawdziwy atakujący. Statystyki są jednoznaczne: 93% systemów ma podatności, a koszt pentesту jest wielokrotnie niższy niż koszt naruszenia bezpieczeństwa.
Jeśli Twoja firma nie przeprowadziła pentesту w ciągu ostatnich 12 miesięcy, zrobiła zmiany w infrastrukturze lub zbliża się do wdrożenia NIS2 albo ISO 27001 — to dobry moment, by to zmienić. DSX.PL oferuje testy penetracyjne dla firm ze Szczecina i całego regionu zachodniopomorskiego. Skontaktuj się z nami i umów bezpłatną konsultację.
Potrzebujesz wsparcia IT dla swojej firmy?
Bezpłatna konsultacja — sprawdź czy outsourcing IT jest dla Ciebie.